Marc Blanchard Virus Docteur

Aller au contenu | Aller au menu | Aller à la recherche

mercredi 7 mars 2012

C.E.R.T. du 07/03/2012



Google Chrome:17 failles majeures corrigées sur Chrome
http://www.gizmodo.fr/2012/03/06/17-failles-majeures-trouvees-au-sein-de-google-chrome.html
http://googlechromereleases.blogspot.com/2012/03/chrome-stable-update.html

La France Numéro 2 mondial des attaques Anonymous après les USA !
http://imperva.typepad.com/.a/6a01156f8c7ad8970c0162ffe6c27a970d-pi

Anonymous piégés une premiére fois par le FBI:
http://owni.fr/2012/03/07/hackers-decapites-lulzsec-anonymous-fbi-sabu/
http://www.computerworld.com/s/article/9224917/Former_LulzSec_leader_now_FBI_informant_brings_down_hacking_group_Stratfor_hacker

Anonymous piégés une seconde fois par un trojan
http://www.lefigaro.fr/hightech/2012/03/06/01007-20120306ARTFIG00647-les-anonymous-pieges-par-un-logiciel-pirate.php

Android et les antivirus pour mobile (Rapport AV-TEST)
http://www.av-test.org/fileadmin/pdf/avtest_2012-02_android_anti-malware_report_english.pdf

23 satellites de la NASA pris d'assault par les chinois
http://www.dailymail.co.uk/sciencetech/article-2110506/Chinese-hackers-control-Nasa-lab-commands-23-spacecraft.html

mercredi 11 janvier 2012

C.E.R.T. 11/01/2012


Les majors du droits d'auteurs....
Pirate Bay invite Anonymous à lancer une attaque DDOS
http://www.lemondeinformatique.fr/actualites/lire-the-pirate-bay-invite-anonymous-a-lancer-une-attaque-ddos-47338.html

Le rootkit TDS permet de gagner plus d'argent grâce à la multiplication des victimes
http://www.spamfighter.com/News-17238-TDS-Enables-Koobface-Botnet-to-Earn-Bigger-Profit.htm

Le marketing de hackers pour vendre les services botnet
http://thehackernews.com/2012/01/hackers-selling-cheap-botnets-and-ddos.html

Comment les pirates blanchissent leurs fonds...
http://www.net-security.org/malware_news.php?id=1954

Botnet Zeus : Excellente analyse
http://issa.org/images/upload/files/Sherstobitoff-The%20New%20Frontier%20for%20Zeus%20and%20SpyEye.pdf

jeudi 8 décembre 2011

C.E.R.T. 08/12/2011


Les fêtes arrivent...fini les cartes de voeux malveillantes...Les e-shops sont visés
http://arstechnica.com/business/news/2011/12/hackers-hit-supermarket-self-checkout-lanes-steal-money-from-shoppers.ars

Excellente analyse sur les rootkits et anti-rootkits
http://www.u0vd.org/Docs/Malcon2011.pdf

Scripting attaque sur Google Earth sur toutes les plateformes y compris smartphones
http://arstechnica.com/business/news/2011/12/google-earth-and-other-mobile-apps-leave-door-open-for-scripting-attacks.ars

Comprendre la cyber-guerre et la cyber-résistance
http://globalresearch.ca/index.php?context=va&aid=27903

Cinq familles de malwares Android maintenant officielles dans le monde antiviral:
http://www.net-security.org/malware_news.php?id=1927

Bill Gates s'oriente vers la création de centrales nucléaires en Chine
http://www.linformaticien.com/actualites/id/22548/bill-gates-se-lance-dans-le-nucleaire.aspx

mercredi 7 décembre 2011

C.E.R.T. du 07/12/2011

La cyber-guerre en vidéo...
http://www.youtube.com/watch?v=IsA2cATl7io

Importante faille Acrobat ... devrait être corrigée le 12 décembre 2011
http://www.net-security.org/secworld.php?id=12066

Un petit manuel sur les données et les ordinateurs portables pour les nomades...
http://owni.fr/2010/05/24/petit-manuel-de-contre-espionnage-informatique/

Les DSI et la mobilité
http://pro.01net.com/editorial/547936/lenjeu-de-la-mobilite-pro-perso-met-les-dsi-sous-pression/

4 millions d'ordinateurs sous contrôle de 7 personnes... Explications sur les techniques...
http://www.benchmarkemail.com/blogs/detail/estonian-hackers-perpetrate-massive-botnet-scam

La cyber-politique et les coups bas...serons nous dans le même cas pour les présidentielles 2012?
http://globalvoicesonline.org/2011/12/05/russia-election-day-ddos-alypse/

mercredi 16 novembre 2011

C.E.R.T. 16/11/2011

Anonymous ne souhaite plus d'attaquer aux cartels, cause : Menaces de morts
http://owni.fr/2011/11/15/anonymous-oublie-les-cartels/

Lundi 7 novembre 2011 : panne d'une grande partie d'internet à cause d'une attaque exploitant un bug sur les routeurs Juniper
http://www.bortzmeyer.org/crash-internet-nov-2011.html

Un malware bloque les systèmes de communication des ambulances
http://www.developpez.com/actu/38951/Un-malware-paralyse-les-systemes-de-communication-d-un-reseau-d-ambulances-desservent-90-de-la-Nouvelle-Zelande/

Le FBI met à disposition un testeur de fakeDNS. Il suffit d'entrer l'IP de votre DNS pour tester
https://forms.fbi.gov/check-to-see-if-your-computer-is-using-rogue-DNS

Microsoft Windows 8 devrait sortir en Aout 2012
http://www.developpez.com/actu/38336/Windows-8-et-Windows-Phone-8-prevus-pour-aout-2012-et-la-presentation-de-Windows-9-pour-2013-d-apres-un-document-officieux/

Windows 8 : Les 10 points forts
http://www.windowsitpro.com/article/windows8/features-windows-8-141257

L'antivirus dans Windows 8 : 1 an après l'installation d'un AV, 24% des machines perdent leurs protections...
http://fr-fr.facebook.com/note.php?note_id=272099149478299

lundi 7 novembre 2011

C.E.R.T. du 07/11/2011

Cyber Guerre : Drill d'entrainement entre EU/USA
http://www.lemondeinformatique.fr/actualites/lire-simulation-de-cyber-attaques-europeens-et-americains-collaborent-42495.html

Cyber Armée : Chine prépare 120.000 cyber soldats
http://europe.chinadaily.com.cn/china/2011-11/07/content_14053109.htm

Cyber Attaque de Pays : 74 millions d'internautes potentiellement infectés par une attaque DNS Poisonning chez les ISPs bréziliens ...
http://threatpost.com/en_us/blogs/major-dns-cache-poisoning-attack-hits-brazilian-isps-110711
http://www.securelist.com/en/blog/208193214/Massive_DNS_poisoning_attacks_in_Brazil

Cyber Attaque : Adidas visé par un DDOS
http://news.adidas.com/GLOBAL/update-on-adidas-groups-websites/s/76033e1b-fae2-4b5d-8b17-3c62248aa870

Grande perturbation de internet global aujourd'hui...
http://www.internettrafficreport.com/europe.htm#graphs

Conférence à Londres CyberSpace 2011...
http://situationalroom.wordpress.com/2011/11/04/a-clear-and-present-danger-with-apologies-to-tom-clancy/

vendredi 28 octobre 2011

C.E.R.T. 28/10/2011


Danger...
Les pirates créent leurs propres sites de réduction d'url
http://www.toolinux.com/Les-spammeurs-developpent-leurs

Une analyse avait déjà été écrite pour prévenir de la dangérosité
http://marc-blanchard.com/blog/index.php/2010/04/09/98-les-liens-urls-raccourcis-utilis-par-twitter-et-autres

CyberGuerre
Des pirates prennent le controle des systèmes satellitaires (dossier sur 2 pages)
http://www.sfgate.com/cgi-bin/article.cgi?f=/g/a/2011/10/26/bloomberg_articlesLTOTAZ6K50YS.DTL

CyberGuerre
Conférence de Miami
http://www.securitynewsdaily.com/cyberweapons-treaties-cyberwar-1276/

Entreprise et mobilité ... 7 préconisations...
http://pro.01net.com/editorial/545040/sept-preconisations-pour-integrer-smartphone-et-tablette-en-entreprise/

Une piece jointe .EXE dans un message FaceBook..Impossible ? Non!
http://korben.info/attacher-exe-message-facebook.html

Un trojan DDOS sous Mac
http://www.zdnet.com/blog/security/new-mac-os-x-malware-with-ddos-functionality-spotted-in-the-wild/9701

Espionnage...
Comment et pourquoi en vidéo
http://money.cnn.com/2011/10/27/technology/rsa_hack_widespread/

Virtualisation ... cas d'école...
Le changement plus fréquent des serveurs s'imposent tous les 18 mois au lieu de 36 mois...
http://smartest-it.ca/content/article/cloud/stage3/virtualization-impact-case-study

mercredi 26 octobre 2011

C.E.R.T. 26/10/2011

Rootkit ....
Evolution TDL4
http://blog.eset.com/2011/10/18/tdl4-rebooted

Campagne élections... est-ce que le net sera une réelle plateforme de com ?
http://www.lemonde.fr/politique/article/2011/10/24/twitter-en-mode-automatique-pour-les-militants_1591741_823448.html
http://www.u-m-p.org/incitons-les-a-debattre

DDOS en SSL...
http://www.lemondeinformatique.fr/actualites/lire-des-pirates-creent-un-outil-ddos-capable-de-contourner-le-protocole-ssl-42386.html

CyberAttaque sur le gouvernement japonnais
http://www.timeslive.co.za/scitech/2011/10/26/cyber-attacks-caught-japan-flat-footed


AVIRA... Fausse alerte sur un composant système...
http://translate.googleusercontent.com/translate_c?hl=fr&rurl=translate.google.fr&sl=auto&tl=fr&twu=1&u=http://forum.avira.com/wbb/index.php%3Fpage%3DThread%26threadID%3D137968%26s%3Dcf15b5419758e73abea5d405fb2a6eacb891a933&usg=ALkJrhhr-KTpfP5K42B9AWphm-h4q3i_ww

RootKit... en savoir plus en deux versions différentes (en et fr)
http://en.wikipedia.org/wiki/Rootkit
http://fr.wikipedia.org/wiki/Rootkit

L'avenir de la sécurité réseaux internet aux USA : l'armée...
http://www.stripes.com/news/cyberwarfare-joins-the-curriculum-at-service-academies-1.158642

Marché : 72% des grandes entreprises prévoient des investissements dans la virtualisation
http://letsbefamous.com/9272/is-virtualization-the-solution-to-current-market-challenges/

jeudi 20 octobre 2011

C.E.R.T. 20/10/2011

STUXNET... un nouveau code similaire...

Symantec déclare l'arrivée d'une nouvelle version de Stuxnet. Leur rapport complet... http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_duqu_the_precursor_to_the_next_stuxnet.pdf

Analyse de la part des Labs Kaspersky en réponse au rapport...
http://www.securelist.com/en/blog/208193182/The_Mystery_of_Duqu_Part_One

Pour information Bitdefender détecte les échantillons sous le nom de Gen:Trojan.Heur.FU.fuW@aGOd0Wpi - alias : Duqu -

Un nettoyeur Bitdefender à votre disposition pour Rootkit.Duqu.A:
http://www.malwarecity.com/community/index.php?app=downloads&showfile=39

Quoi de neuf sur les undergrounds...
Rapport de Imperva...
http://www.net-security.org/dl/articles/Imperva_Oct2011.pdf

Facebook...
10000 comptes FaceBook piratés...
http://www.itpro.co.uk/636787/facebook-rejects-10-000-accounts-hacked

Innovation...
La nouvelle tablette de Microsoft...
http://www.youtube.com/watch?feature=player_embedded&v=Pz17lbjOFn8

Hacking....
Le site hollande2012.fr redirigé vers le site de l'UMP!!!
http://www.linformaticien.com/actualites/id/21866/hollande2012-fr-redirige-vers-le-site-de-l-ump-maj.aspx

Innovation...
VMware propose un container virtuel Android...
http://pro.01net.com/editorial/544618/bientot-les-smartphones-android-auront-une-double-personnalite-perso-pro

lundi 17 octobre 2011

C.E.R.T. 17/10/2011

CyberGuerre...

La France en cyber conflit diplomatique...

http://online.wsj.com/article/SB10001424053111904199404576538721260166388.html

Des journalistes et chercheurs en danger de mort...

http://korben.info/des-journalistes-et-des-hackers-francais-menaces-de-mort-a-cause-du-dpi.html

SEO poisonning...

Depuis le 6/10 un SEO en JS est poussé sur certains sites internet vulnérables...

Moins de 10 jours après, ce sont plus de 300 000 sites web infectés par ce code malveillant...

Phase 1:

http://www.zataz.com/news/21596/injection--javascript--malveillant.html

Phase 2:

http://www.zataz.com/news/21633/urchin.js--iframe--code-pirate.html

Innovation...

Des cartes électroniques/composants qui peuvent se recâbler en fonction des besoins....

http://www.telecoms.com/34884/future-phones-may-rewire-and-reinvent-themselves/

Innovation...

Pour les Webmasters...protection des images publicitaires envoyées à leurs visiteurs...

http://news.softpedia.com/news/Symantec-and-Armorize-Release-Malicious-Advertisement-Detector-228210.shtml

DANGER...

NE CHERCHER PAS ADOBE FLASH PLAYER SUR BING OU YAHOO...Infection

http://news.techworld.com/security/3311268/microsoft-bing-and-yahoo-spreading-malware-links/

jeudi 13 octobre 2011

CERT 13/10/2011


Faille Apache version 2...
Encore plus dangereuse que la version 1...

Historique de l'attaque DDOS exploitant Apache:

Version 1:
http://thehackernews.com/2011/08/killapache-ddos-tool-half-of-internet.html

Version 2:
http://thehackernews.com/2011/10/apache-killer-exploit-modified-for.html


Vecteurs d'infections sur les smartphones...
Excellent rapport de recherche de mes confrères Mustaque Ahamad et Bo Rotoloni...

http://www.gtisc.gatech.edu/doc/emerging_cyber_threats_report2012.pdf


DDOS d'hacktivistes..
Le DDOS prévu sur NYSE.COM a été un échec...

http://articles.chicagotribune.com/2011-10-10/business/chi-anonymous-takes-down-nysecom-for-1-minute-20111010_1_massive-attack-youtube-video-ddos


Failles...
Les vulnérabilités 'ZeroDay'...

http://www.zdnet.com/blog/security/seven-myths-about-zero-day-vulnerabilities-debunked/7026


Infection des avions Drone (USA)...
Le malware est plus une gêne qu'une menace....no comment....

http://www.federalnewsradio.com/?nid=394&sid=2583331


Apple...
Un cheval de troie qui exploite Adobe Flash..

1. Mettez à jour Adobe Flash.
2. Installer un antivirus.
3. Vérifiez les mises à jour système du Mac.

http://reviews.cnet.com/8301-13727_7-20119265-263/latest-adobe-flash-trojan-for-os-x-gets-revised



Microsoft...
Un Scanner en ligne gratuit...
http://www.microsoft.com/security/scanner/fr-fr/default.aspx



Sony...
Encore attaqué....93000 comptes usurpés...
http://blog.us.playstation.com/2011/10/11/an-important-message-from-sonys-chief-information-security-officer


Décès...
2011 ne sera pas une belle année pour certains génies de l'informatique...
Dennis Ritchie le papa du langage C est décédé...


http://www.theregister.co.uk/2011/10/13/dennis_ritchie/


mardi 11 octobre 2011

CERT 11/10/2011

Antivirus 'embedded'...
... intégré dans les cartes mères Intel... architecture...
http://www.livehacking.com/web/wp-content/uploads/2011/09/deepsafe.jpg

LiveBox FranceTelecom...
...Mise à jour technologique...Login/Password admin/admin sont à changer..
http://assistance.orange.fr/livebox-mises-a-jour-1114.php

Wifi...
...Rapport d'audit sur la sécurité des bornes...
http://www.malwarecity.com/blog/25-percent-of-wireless-networks-are-highly-vulnerable-to-hacking-attacks-wi-fi-security-survey-reveals-1174.html

S'en protèger ...
http://www.bitdefender.com/media/materials/e-guides/en/Safe_Wireless_Networking.pdf

Analyse scientifique...
...les Domain Generation Algorithms (DGA) / DNS
http://www.isoc.org/isoc/conferences/ndss/11/pdf/4_2.pdf

Rapport...
...d'un groupe de travail cyber-sécurité USA...
http://translate.googleusercontent.com/translate_c?hl=fr&ie=UTF8&prev=_t&rurl=translate.google.fr&sl=auto&tl=fr&u=http://thornberry.house.gov/UploadedFiles/CSTF_Final_Recommendations.pdf&usg=ALkJrhiGocqyIdDDhSxr5bzaPACHDX7Rgw

Antivirus...
...Explications sur les méthodologies malware selon Microsoft...
http://download.microsoft.com/download/0/3/3/0331766E-3FC4-44E5-B1CA-2BDEB58211B8/Microsoft_Security_Intelligence_Report_volume_11_English.pdf

CyberArmée...
...L'Allemagne accusée d'avoir utilisé un botnet gouvernemental...Le gouvernerment nie...
Source et explication de cette accusation (Chaos Computer)
http://www.ccc.de/en/updates/2011/staatstrojaner
Annonce publiée par le gouvernement allemand...
http://www.cbc.ca/news/technology/story/2011/10/10/world-germany-denies-malware-accusations.html

UK...
Orange offre la suite McAfee Antivirus + Control Parental pour 3 Postes
http://www.telecompaper.com/news/orange-uk-offers-free-mcafee-broadband-security-software

Jeux Olympiques Londres-2012
... Drill Test contre les DDOS...
http://www.bbc.co.uk/news/technology-15244808

lundi 10 octobre 2011

CERT du 10/10/2011


Confession d'un hacker...
...pour les éditeurs de logiciels...
http://streetgeneration.fr/news/breves/55901/la-lettre-dun-pirate-a-ubisoft/

Dis c'est quoi...
Le cloud ??? un PPT fort intéressant...
http://www.cio.com/article/663228/What_is_Cloud_Computing_

Taxinomie ...
...de la technologie du cloud...
http://www.cio.com/article/690781/How_To_Support_Cloud_Applications?page=1&taxonomyId=3024

mercredi 5 octobre 2011

CERT du 5/10/2011



Espionnage...
Aréva selon Hervé Schauer...
http://www.hsc-news.com/archives/2011/000087.html

Virtualisation...
...Les points clefs qui font réfléchir les RSSI : ROI...
http://esj.com/Articles/2011/10/03/Maximizing-Virtualization-Investment.aspx?Page=1

...Un graphe intéressant...
http://en.community.dell.com/cfs-filesystemfile.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-00-11/5141.dell_5F00_virtualdesktop_5F00_infographic.jpg

Virtualisation...
... en ce qui concerne le storage...
http://www.eweek.com/c/a/Virtualization/ObjectOriented-Storage-Is-Worth-a-Closer-Look-10-Reasons-Why-404871/

USA...
Informations aux internautes en cas d'infection...
https://www.infosecisland.com/blogview/17021-Government-Proposes-ISPs-Notify-Victims-of-Botnets.html

jeudi 29 septembre 2011

CERT 29/09/2011

Un antivirus français...
Cocorico...mais il y a encore du chemin....
http://pro.clubic.com/it-business/securite-et-donnees/actualite-449556-securite-davfi-projet-antivirus-francais-open-source.html

Cyberguerre...
La Chine, avec la Russie, le Tadjikistan et l'Ouzbékistan, ont proposé à l'ONU un plan de sécurisation du net...
http://blogs.cfr.org/asia/2011/09/15/china-and-information-vs-cybersecurity/

Malware...
Si il y a tant d'infections, cela est due à des systèmes non à jour...
http://news.softpedia.com/news/Windows-Malware-Infections-Result-From-Outdated-Software-224256.shtml

Stuxnet...
La russie accuse les USA...
http://news.techworld.com/security/3306092/russia-blames-us-and-israel-for-stuxnet-worm/

mercredi 28 septembre 2011

Le C.E.R.T. Qu'est-ce que c'est...Pour quoi faire....

Définition:
C.E.R.T. : Centre d'Expertise de Réflexions et de Traitements

La création d'un CERT (Centre d'Expertise de Réflexions et de Traitements) de l'information sécurité devient plus que jamais nécessaire pour rester informé sur le vaste sujet de la sécurité, et ce, en temps réel.

Une grande partie de mon travail consiste à faire de la veille sécurité qu'elle soit informationnelle, technologique, scientifique ou politique (cyberguerres).

Le concept de ce CERT sur ce site est donc de partager cette veille quotidienne sur des actualités qui sont nécessaires à tous sous forme de quelques liens à cliquer.

L'anglais est de rigueur, mais GoogleChrome traduit très bien....mais d'autres langues sont également publiées.
En espérant que ce CERT vous interessera,
Bonne Lecture
Marc Blanchard

mardi 8 février 2011

Answer from Anonymous Group on what i published on the Libre.be

Here is the message that Anonymous sent to me the 4/2/2011

Dear Mr Blanchard,

Your analysis on the Anonymous 'movement' and their strategies as published in La Libre Belgique has come to our attention. Therefore, we want to help you in doing your homework so you will be able to set the record straight. We understand the perspective that Mr Blanchard has taken, but seen from another perspective, we are able to reject the term "risque" that is used in the interview. If Anonymous is only percieved as a group that attack random targets, like most groups of cyber-criminals or hackers do, then you seem to forget the social and communicational aspect of Anonymous.

Please inform yourself: Youtube: What is Anonymous ? Anonnews: Open Letter from ANONYMOUS - 17/12/2010 Anonops: Why anonymity is important for ANONYMOUS?

So please, instead of frightening the public opinion with negative assumptions based on poor research, try to shine a light on the nessecity for as much people to get involved. Instead of warning for infiltration, it is your personal responsibility to make sure that the idea of 'infiltrants taking over Anonymous and use it in a bad way' or 'Anonymous taking down the entire internet of a country and collapsing its economy' - which by the way YOU have introduced into the world now - can never happen.

Furthermore, the idea of Anonymous taking down the internet in an entire country is just ridiculous: as Anonymous is fighting for freedom of speech, information and communication, taking down the inetrnet would be the most blatantly stupid thing that could ever be done under the banner of Anonymous. Therefore other anons would simply not tolerate such actions.

Please take up your personal responsibility

Anonymous is the people The people is Anonymous Be Anonymous!


Here is my answer

Dear Anonymous writer,

I want to tell you clearly that I don't want to give or promote critical thinks against your motivations.

On this topic, I have no personal agreement or not agreement on what your group is doing.

I also don't do it for any commercial topics or marketing.

It is just my technical and feelings that i have personnaly.

1. You wrote, Anonymous : "../.. we are able to reject the term "risque" that is used in the interview. If Anonymous is only percieved as a group that attack random targets, like most groups of cyber-criminals or hackers do, then you seem to forget the social and communicational aspect of Anonymous."

Marc Blanchard : It is technically speaking. LOIC & similar tools that you ask to the poor internet users doesn't or cannot imagine the collateral damages that such of tools can do is very dangerous for the global internet.

You ask to DDOS temporary some websites that are on the global national internet 'tubes' or connxions of the country.

As I said, your users are simple users that some of them don't know technically what is the tool is doing. They imagine that from their computer to the website that they attack that is a single cable that interconnect them to the site.

NO!!! Internet IS NOT a simple cable that connects on computer to another one. When you want to DDOS a website, the attack will go thru several routers, can go thru several countries (that their national internet connexion is not necessary the global connexion of China or US). So, attacks may disturb the global internet.

Of course, you want to show to the real life that you have another picture of cyber-delinquants, but the technical result is the same. For me, your users are cyber-delinquants.

2. You wrote: Anonymous: " .../... Anonymous taking down the entire internet of a country and collapsing its economy - which by the way YOU have introduced into the world now - can never happen."

Marc Blanchard : I think that you think wrong when you write this. Let me explain my thoughts: a. You are anonymous on the internet b. Some bad people can learn what are your common processes c. Ask to your users to attack this site or this site or countries, etc, that are nothing to see with your ways. The social engineering is really easy to do in this case. d. These persons (bad people) knows how to promote talks, explains (you know on what i say for eg : Scientology practices to recruit people). e. Your users will be be anymore under your control.

This is on this way, that i am worry.

Let me a comment there, they are private and moderated.

3. Update of the day: Anonymous claimed that they are not cyber delinquants !!! FALSE

It is not from me: it is in the press every where at this link here.

Enter in computers infrastructures and steal more than 40000 emails of private companies...I don't know how you cannot seen as be cyber-delinquants and hackers... but on the public opinion, you are hackers that can steal datas !

mercredi 26 janvier 2011

Le danger des ATTAQUES dites ZERO DAY

Pourquoi doit-on redouter des failles de ZeroDay.

Après avoir analysé les dernières générations des Storm Worm, voici les questions principales sur lesquelles j’ai porté mes investigations.

Petit Rappel : Un storm worm : est un ver comportant un ensemble illimité de technologies pouvant être appliquées en ligne en temps réel, mises en suspend, s’autodétruire ou s’auto-adapter ou bien encore s’implémenter dans un système selon des conditions précises, est instable (volontairement par contrôle automatique ou de son propriétaire), se met à jour de façon autonome, court-circuite les antivirus en usurpant une application légitime ou signée numériquement, peut infecter les zones informatables des disques dur (MBR, secteurs défectueux, etc), s’implémenter dans certains BIOS de machines, patchent les firewalls logiciels ou mêmes infectant les BOX ADSL et les routeurs… et il y en a bien d’autres !

Le StormWorm est un réel fléau…. Mais personne n’en parle… en Europe. Les USA ont bien compris l’ampleur des storms worms.

C’est grâce à ces technologies que les pays comme la Géorgie, le Kirghizistan, la Birmanie ont été rayées de la carte internet pendant plusieurs jours, que des coupures d’électricités et de distribution d’eau (USA) ont été volontaires….de par des réseaux de BotNets utilisant les technologies des Storm Worms que dernièrement une centrale nucléaire a été impactée par le ver StuxNet. On ne parle plus du petit malware développé par des pirates de 15 ans, ou de scriptkiddies, on parle de terrorismes avec des dommages collatéraux dans le monde réel. Epidémiologiste depuis plus de 25 ans et travaillant sur ces technologies depuis plus de 10 ans, ce sujet, que je pensais qu’il allait s’étouffer par de nouvelles technologies, est encore plus d’actualité d’aujourd’hui que je ne le présageais.

Comment les storms worms (vers de catégorie 5) peuvent-ils avoir d’aussi longues durées de vies ?

Comment parviennent-ils à ne pas être détectés par l’antivirus, outre le fait des utilisations « standard » des rootkits ?

Comment parviennent-ils à se diffuser sans qu’aucun firewall ou système OS ne puissent les bloquer, malgré des systèmes à jour ?

Les réponses se dirigent sur une seule voie qui incontestablement rend aux storms worms un espace sans fin de propagation.

1. Les failles dites ZeroDay :

Les storms worms exploitent des failles dites ZeroDay. Il y a encore quelques mois, ces failles étaient publiées sur des sites de sécurité et transmises aux éditeurs de logiciels/OS concernés afin que des corrections arrivent sous forme de mises à jour le plus rapidement possible. Aujourd’hui, les constats établissent que les failles ZeroDay potentiellement exploitables par des script kiddies sont publiées d’une part et corrigées rapidement d’autres parts. Mais il est à noter que certaines des failles (ou exploits) bien plus furtifs et techniquement plus difficiles à exploiter, sauf pour un développeur chevronné et motivé (financièrement) … ayant du temps pour les trouver, sont secrètement bien gardées par les créateurs de storm worms afin d’allonger au maximum les durées de vie de leurs codes (appelés VLLC : Very Long Life Cycle)

2. Vivre avec !

Il arrive régulièrement aux internautes de se faire contaminer par de faux antivirus, de faux codec ou de fausses bannières publicitaires ou par de simples visites de serveurs internet légitimes mais infectés. Je rappelle qu’un simple accès à un site légitime infecté suffit pour l’internaute de se faire infecté. Pour les internautes, une mise à jour de leurs antivirus, un petit nettoyage avec des outils ou batch que l’on retrouve sur les sites d’aides aux personnes infectées, doivent largement suffire à ne plus être ennuyé par ces popups ralentissant fortement la productivité de son ordinateur.

C’est ici que commence le problème !!!

En effet, les storms worms se servent de ces infections dites « actives » pour pénétrer les systèmes vulnérables ou pas … ceux des internautes qu’ils soient chez eux ou au bureau.

Lors des nettoyages de premiers niveaux, le storm worm va lutter contre, contourner ceux-ci pour s’implanter plus en profondeur dans le système sur lequel il a été propulsé de façon à ne plus être détectable.

Le storm worm utilise les navigateurs en mode transparent pour contacter ses serveurs (simulation d’une navigation « standard » d’un internaute en utilisant tous les composants logiciels utilisés par l’utilisateur de la machine infectée, y compris les clefs usb, appareils photos/caméras, etc…

3. La rébellion !

Un storm worm se rebelle lors des tentatives de nettoyage en profondeur allant même jusqu’à son autodestruction en générant des écrans bleus lors des actions. Un storm worm capitalise sur les principes mêmes des habitudes de l’utilisateur de la machine. Il utilise des techniques d’intelligence artificielle lui permettant ainsi de devenir un des codes les plus redoutables.

4. Codé pour le terrorisme.

En effet, ces codes sont codés pour nuire, non pas l’internaute, mais les infrastructures du net pouvant produire des dommages collatéraux très important dans le monde réel.

5. Irréel ?

Non ! 3 avions de SPANAIR se sont crachés provoquant 157 morts… L’affaire a été très vite étouffée.

6. Question ouverte :

Doit-on maintenant nous dire « Ce n’est pas grâve si je suis infecté par un virus, je n’ai rien d’important sur ma machine » ou prendre conscience que notre ordinateur peut provoquer des dommages que l’on ne suspecte pas et y faire un peu plus attention ?

mercredi 19 janvier 2011

Le SMISHING (Téléphone portable GSM)

Nous avons enfin le nom officiel des attaques d'escroqueries SMS : le Smishing



Le principe est simple, vous recevez un SMS qui vous demande de contacter un numéro sous forme de lien sur lequel vous pouvez cliquer, afin que votre téléphone le compose automatiquement. Le problème est qu'en général, c'est un numéro surtaxé.



Le smishing est également fortement utilisé en France sous la forme d'appel non répondu. Le principe est simple, vous recevez un appel qui raccroche tellement vite que vous attendez à peine votre téléphone sonner. Vous êtes curieux, vous rappelez ce numéro...surtaxé ou publicitaire.



Bonne utilisation de vos GMS !

mardi 28 décembre 2010

MUSIQUE : La CyberGuerre - BACK2HAT

Pour rester dans le contexte des attaques de malwares, voici un extrait de l'album de mon groupe 'BACK2HAT' dont je suis le guitariste!

Bonne Ecoute !!!!

BACK2HAT : La CyberGuerre (ici pour écouter)

mardi 14 décembre 2010

Les tendances technologiques pour 2011

1. Stuxnet a été un excellent exemple pour démontrer que des attaques informatiques peuvent avoir des dommages collatéraux énormes dans le monde réel, celui avec qui nous vivons au quotidien.

Pour 2011, il faut s’attendre à d’autres cyber menaces de ce type, ciblant des entités industrielles mais également des attaques à l’encontre du secteur tertiaire, voire des attaques d’indisponibilités d’accès internet de pays visés pour diverses raisons.

2. Ces dernières semaines montrent la recrudescence et la monté de mouvements ou organisations (appelé hacktivistes) demandant une contribution technologique (lancer un petit outil permettant de paralyser des sites internet ou des pays) de l’ordinateur de l’internaute pour plaider une cause.

L’internaute engage sa seule responsabilité juridique à partir du moment où il exécute ces outils.

Il est à noter, par ailleurs que ces outils sont détectés malveillants par la majorité des éditeurs antivirus.

Ces attaques peuvent avoir des dommages collatéraux énormes, car elles peuvent paralyser une entreprise, mais également un pays, et ce, sans pour autant que l’internaute le sache lorsqu'il lancera cet outil qu’il pense anodin.

3. Les attaques ciblées.

Des attaques ciblées sont doubles grâce aux hactivistes d’une part, et d’autre part, par la contamination substantielle des ordinateurs des internautes avec des botnets cachés par des rootkits.

Rootkits, qui, sont de plus en plus furtifs, puisque certains d’entres eux arrivent à toucher des secteurs des disques durs invulnérables aux reformatages, et d’autres qui permettent de patcher des box/modem internet afin d’ouvrir des backdoors.

4. Le clouding malware.

Le clouding malware représente une grande puissance de botnets afin de lancer à un instant T et automatiquement, une attaque en masse vers un pays, une institution, une entreprise, etc. Les ordres des machines attaquantes sont donnés par le biais des moteurs de recherches lancés par le botnet à horaires réguliers, téléguidant ainsi la machine de l’internaute et à son insu.

On estime aujourd’hui que certains botnets auraient une puissance supérieure à 20 Térabits par Seconde. Pour information, la Birmanie a été inaccessible pendant 8 jours par une attaque de 16.9 Gigabits/seconde.

5. Les failles dites ZeroDay.

Il y a encore quelques temps, les failles des systèmes ou d’applications étaient publiées AVANT que des codes malveillants puissent les exploiter.

Aujourd’hui, les failles ZeroDay sont conservées par les développeurs de malwares, afin qu’ils soient certains que leurs attaques aboutissent.

lundi 13 décembre 2010

La cyberguerre a commencé.... Message aux hacktivistes

Des problèmes d'identité et de comportements de la société 'virtuelle' se sont avérés, et ce, de plus en plus.

En effet, depuis ces derniers temps, on a pu constater que les comportements des internautes sont terriblement loin des comportements du monde réel.

A titre d'exemple, j'ai un ami qui a développé un outil plugin pour une application métier bien spécifique. Il l'a posté sur sourceforge, comme tout bon développeur voulant en faire profiter la communauté. Au lieu d'avoir des gens qui lui envoient des critiques constructives pour faire évoluer son application unique pour laquelle tout le monde en avait besoin, des personnes se mettent à critiquer son code, voire même le traiter de nul. Ce mêmes personnes n’ont pas le cran de redévelopper son application pour proposer un meilleur code, non, la critique seulement. Conclusion : on ne fera pas avancer les choses comme cela.

Les gens sur le net sont d’une agressivité alarmante, tout doit leur être dû, tout doit être gratuit, tout doit être critiqué….. cela était la première phase.

Avec cette mentalité, ces mêmes gens ont un besoin de se regrouper, oui, pour protester, pour se défouler, pour informer d’autres qui sont dans le même état d’esprit…. C’est la deuxième phase.

Pour se faire plus entendre, ces mêmes gens entrent dans des sectes telles que ANONYMOUS qui demandent à des adeptes révolutionnaires de participer à des causes que je qualifierais comme causes de cyberdésordres.

Avec cette mentalité, ces gens là concrétisent leurs besoins de révolutions en devenant des attaquants de sites volontaires.

Ils téléchargent une application et entrent dans une petite fenêtre l’adresse d’un site internet qu’on leur demande d’attaquer. Ces gens là ne comprennent même pas les tenants et les aboutissants de leurs actes…tout juste si ils savent pourquoi ils le font. Mais ils contribuent à des causes qui ne sont pas les leurs, mais comme dans toute société, il leurs faut un chef, des ordres, des actes….

Ils ne peuvent pas le faire dans le monde réel, (ces mêmes personnes postant des commentaires critiquant les non accès aux transports en commun durant les grèves), montrent bien l’hypocrisie de cette méthode nommée hacktivisme.

Je sais que j’écris ces lignes et que mon site risque maintenant un DDOS volontaire, mais pour l’hacktiviste qui lit mes quelques lignes, je lui demande simplement de réfléchir avant de faire des hacking de ce type.

Les DDOS sont des attaques très agressives, criminelles et ne doivent pas être promues, relayées ou même publicisées….même si elles sont très simples à utiliser.

Non, il y a bien d’autres nombreux moyens pour se faire entendre, se faire comprendre.

Oui il y a des injustices sur le net, au même titre que dans le monde réel.

Vous rendez-vous compte que des sites peuvent tomber avec ce type d’attaque, mais également des pays.

En novembre 2010, la Birmanie a été rayée de la carte internet pendant 8 jours.

Cela a eu des conséquences terribles : plus d’accès au net pour les hopitaux, pour les boutiques en lignes, les banques, etc Rendez vous compte que les pays travaillent avec le net au niveau international et pas uniquement dans leurs propres états.

Hacktivistes, quels seraient vos réactions, vos motivations si demain Anonymous ou tout autre secte hacktiviste vous demanderaient de faire tomber un pays.

Il vous gaverait d’informations non justifiées, vous informerait de leurs motivations d’une façon telle que vous tomberiez dans l’acte.

Réfléchissez-y.

vendredi 1 octobre 2010

Le site du Campus Antimalware refait et tout neuf!!!

Le site de notre Campus est de nouveau fonctionnel et tout neuf!

Allez y faire un petit tour !

mercredi 7 juillet 2010

Top of cyber attacks per country

Here are the statistics of the Top of cyberattack from Secure Works stats

mardi 25 mai 2010

Les Ghostnets : Êtes vous un Soldat de la cyber-guerre en cours?

Etat des lieux :

Type de délinquances qu'un simple PC peut héberger :

Espionnage des particuliers:

Comptes mails (mots de passe, accès sites sécurisés, etc)
Comptes Web 2.0
Identités et comptes bancaires
Carte d'identité, passeport, impôts, cartes grises, permis de conduire (documents scannés) au vue de création de faux
Machine zombie pour propager du SPAM (Zeus)
Hébergeur de systèmes de billing pour les FakeAV (mules)

CyberGuerre à partir des machines des particuliers:
Soldat de botnet : essentiellement en IRC
Soldat de ghostnet : en HTTP2P
Hébergeur de codes d'attaques
Des séquences d'attaques
Des logs des états lorsque les attaques sont en cours
L'hôte est référencé sur les moteurs de recherches

Voici un phénotype de ma base encyclopédique malwares qui montre le peu de perception par l’utilisateur face à une infection de ce type. Ces perceptions ne sont que des comportements fréquent du système et donc fréquemment ignorées par les utilisateurs.

La réalité est tout autre !

Voici un phénotype de ma base encyclopédique malwares qui montre toutes les technologies invisibles et pouvant être installées sur la machine de l’internaute à son insu et pleinement fonctionnelles.

Les Ghostnet :

C'est une évolution de grande ampleur des techniques botnet vers un réseau de machines zombies utilisant les technologies suivantes :
CLOUDING via le protocole HTTP-P2P,
Référencements sur les moteurs de recherches
Notion des machines soldats
Bridge de répartition de machines soldats
Processus de calculs des machines dépendantes du bridge

Objectifs:

Les DOS,
DDOS de pays gênants
DDOS des sociétés commerciales gênantes,
Héberger des plans et documents d'états,
Héberger des plans et documents terroristes,
Envoyer des informations nécessaires aux actions terroristes du monde réel
Entretenir une puissance de calcul et de bandes passantes importantes
Création de faux serveurs pour les FakeAV,
Phishing, vols
Rester indétectable

Le clouding ou le cloud computing:

C'est une technologie qui permet d'offrir des services ou logiciels, qui sont déportés sur de grandes infrastructures professionnelles, aux usagés sans aucune (ou presque) installation locale. Cette extraordinaire invention marketing est essentiellement faite pour faire payer les utilisateurs davantage...on leur expliquera que les ordinateurs qu'ils possèdent ne sont plus assez puissants!!!

Le clouding s'est largement développé, et voici un petit résumé de quelques applications/services de cloud computing.

Avantages Pour les TPE/PME:
Bénéficier d'une infrastructure technologique très performante
Bénéficier d'aucun frais de maintenance ou presque
Payer des services logiciels au besoin et à la demande

Pour les grandes structures Bénéficier des dernières innovations logicielles Baisser les coûts administratifs et d'administrations informatiques Bénéficier d'intégrations sur mesure en fonction des standards logiciels/machines du moment Bénéficier d'aucune rotation de matériel serveurs et donc d'administrations réseaux

Désavantages :
La sécurité
La qualité des chiffrements des données
La disponibilité des connexions internet
Les rapidités des lignes internet
Les payements à la demande !

C'est BOINC, qui a été le précurseur dans le domaine du clouding avec les calculs scientifiques du SETI@Home nécessaire pour déporter les unités de calculs puis rapatriement des résultats par le net.

Le principe est simple, un screen saver spécifique se met en mode calcul pendant les inactivités du processeur.
Tout cela a été développé pour des raisons de manque de budgets pour des acquisitions de gros calculateurs.

Aujourd'hui, le Boinc héberge de plus en plus de projet du type SETI@HOME. Le seti, aujourd'hui, a 573.000 machines d'internautes pour une puissance moyenne par heure d'environ : 5,551.80 TeraFLOPS.

Le ghostnet est l'évolution OBLIGATOIRE des botnets de grandes envergures. J'avais traité du sujet botnet sur ce blog, je ne vais donc pas y revenir.

Nous allons étudier cette évolution dans ce post.

Historique : J'ai commencé des études épidémiologiques sur le ver Confiker mutant dès sa naissance.
Depuis février 2010, a évolué de façon émergente du mode technologique du botnet au monde ghostnet, actuellement utilisé.
Les études ont bien démontré que ce ver est en constante évolution.
Je me questionne sur le pourquoi des chercheurs en sécurité informatique délaissent les technologies utilisées par ce ver.

Aller, on va dire que c'est parce qu'ils le détectent : FAUX!

Où bien parce que les patchs Microsoft empêchent le ver de se propager : FAUX.

Je m'explique :

La principale différence entre le monde du botnet et celui des ghostnets est qu'un réseau botnet interface ses clients et ses serveurs de façons nominatives via les IRC ou même celui des référencements sur certains moteurs de recherche de machines d'internautes avec des noms de domaines aléatoires.

Ces machines intégrant un réseau botnet ont une mission de serveur hébergeur ou de client sur un seul niveau Ethernet (à ne pas confondre avec internet;-)
En d'autres termes, les machines d'un réseau de botnet utilisent la technique que l'on ne nomme plus du 'Client/Server'. Un ou plusieurs clients communiquent avec un serveur nominatif.

Le monde des réseaux ghostnet est différent.
On utilise le clouding pour multiplier les puissances de calculs, de stockages, de transmissions de données contenant les instructions des attaques (codes, durée, victimes, stratégies, etc) et contrôler les réplications et gestions des bridges.

Un bridge est un procédé utilisé dans le monde du clouding qui consiste à donner un nom de domaine pour le service offert, et le répartir sur de multiples serveurs qui héberge le service concerné.

Les ghostnet utilisent cette technique afin de renforcer le nombre de machines actives, et obtenir une infrastructure de très forte puissance.

Voici un résultat théorique s’appuyant sur les comportements des différentes mutations de codes et en fonction des puissances des machines, des capacités RAM et bandes passantes que mon campus antimalware a pu vérifier sur diverses plateformes présentes sur le campus antimalware (deux réseaux contaminés indépendants au niveau hardware, lan et connexions internet sur Paris, idem sur un seul réseau contaminé sur la Vendée) :

En fonction des puissances machines, RAM et bandes passantes, il s’est avéré avec les résultats d’études isomorphiques et le compte-rendu des recherches homorphiques, que les comportements d’une machine à l’autre, d’un réseau à l’autre et d’une connexion internet différente de l’autre, des comportements différents.

La copie écran si dessous, démontre bien que le même nom de domaine qu'une machine hôte infectée va rechercher, à quelques minutes d'intervalle, est dirigée sur des adresses IP différentes.

LES RAMIFICATIONS INFECTEES au jour J de l'expérience:

Voici les procédés effectués dans cette expérience.

On infecte une machine utilisateur saine avec le ver.
On y installe une sonde réseau.
On attend que les référencements de nom de domaine dynamique, qui est associé à cette machine utilisateur, soient effectués par le ver.

On attend que la machine soit référencée sur le net.

On commence l'expérience.

Le vers va commencer une activation de recherche de machines hôtes afin qu'il se géolocalise dans une infrastructure réseaux la plus réactive à ses requêtes réseaux. Dans l'exemple ci-dessous, il cherche sur fr.ask.com ses ramifications.

Une fois effectuée, le ver va s'implémenter dans une des ramifications réseaux que nous allons pister pour l'expérience.

Nous prenons un des noms de domaines que le ver contacte. Grâce à notre sonde, nous allons vérifier l'adresse IP qu'il appelle en fonction du nom de domaine.

Nous tentons de tracer cette adresse afin de vérifier si nous sommes en technologie hybride botnet/ghostnet ou bien en technologie pure ghostnet.

Dans le cas d'un botnet, nous n'aurions qu'une seule IP de visible par rapport au nom de domaine.

Nous sommes donc en présence d'une technologie ghostnet.

Cette adresse est donc un bridge, car elle référence une multitude de noms de domaines.

Nous prenons un des noms de domaines afin de continuer notre investigation.

On s'aperçoit sur l'image ci-dessus, qu'une autre ramification est présente.

Nous allons montrer deux cas de figure:

Une autre ramification à partir de cet étage de ramification, qui devra être suivie jusqu'à la terminaison pour finir l'étude de l'investigation de la branche.

Et voici une terminaison de la ramification à partir de ce niveau :

Tout cela pour quoi faire?

Les attaques préférées de ce ghostnet sont les DDOS.

De simples flood sont envoyés à un serveur victime, ou branche de serveurs victimes

Explications de l'attaque sur ce schéma:

Quelle est la puissance d'un tel ver comme Confiker ?

Un confrère chercheur/épidémiologiste a publié un compte-rendu graphique qui démontre bien la puissance d'un tel ghostnet:

Coté sécurité:

Il faut impérativement surveiller les pare-feux logiciels mais également des box ADSL.

Voici un exemple d'une LiveBox ayant conservée les authentifications d'usines : admin/admin

Les lignes surbrillées sont les lignes qui ont été ajoutées par le ver. Il est à noter qu'il ne s'est pas trompé, car la .15 est un linux tandis que les deux autres machines sont infectées.
Je travaille actuellement avec les gens de CISCO qui ont mettent à disposition un logiciel de traçage de botnets, qui devrait bloquer les émergences/attaques botnet mais également ghostnet ou réseaux invisibles.

A suivre dans cette section….

Scientist -The Botnet networks become Ghostnet networks - English Section

I remind some re-publishers that these researches are under copyright and you must contact me for more information’s.

Ghostnet networks : are you a soldier ?

First of all, what is the difference between botnet and ghostnet?

The term ghostnet was used for different attacks from china computers.

Techniques used were interesting to make researches, because, the attack flows were so intense that scientifically difficult to confirm there were botnet capabilities.

The main difference that botnet activities don’t use the multi-level ramification networks, and don’t use the cloud techniques.

We will see in this section the main difference between botnet and ghostnet.

What is the current situation?

Here are the different types of delinquencies that a simple user computer is able to have?

Type of home user spying:

To spy users:

Mails accounts (passwords, secure web site accesses, etc)

Web2.0 acounts

Credit cards, bank logins and bank accounts,

Evasion of identity cards, passports, driving licenses, social security cards & numbers

Internet providing to make the user computer as a SPAM servers or bot (Zeus)

Underground Billing system for Rogues & FakeAlert business

Underground botnet administration consoles or Databases of zombie computers

Internet providing to make the user computer as a SPAM servers or bot (Zeus)

Cyberwar soldier from the home computers users :

Botnet soldier : most of time IRC techniques are used

Ghostnet soldier : use the HTTP2P techniques

Internet providing to make the user computer as attacks codes and instructions repository (most of time encrypted on the hard disk and hidden on bad physical hard disk sectors)

The attack sequences and the logical steps that the soldier (the home computer) can do

Logs repository of the status and states of the current attack

This computer has its own fake domain attribution transparently.

Here is ghostnet malware encyclopedia phenotype that shows us the computer user perception face to such of malware. These perceptions are typically the behaviors that a computer and/or system can show on a normal uses. So these perceptions are often ignored by users.



The reality is other!

Here is ghostnet malware encyclopedia phenotype that shows us all the potential ghostnet technologies that can be invisible and found randomly on computer users (depending the power of the ghostnet)

Ghostnet:

It is a world wide exponential capacity of botnet transformations.

Ghostnet techniques use the clouding on HTTP2P protocol.
They use internet dynamic DNS the most useable to make the user computer as a soldier
They do some bridge reference on search engines as google, yahoo search, ask, etc of home users or enterprise computers
They can have the control to make the computer as a bridge, a repository and/or an attacker

Objectives:
DOS,
DDOS of countries
DDOS important sales companies (VOD, streaming, corprates sales, etc),
To be repository of countries strategies, political, or other documents,
To be repository of terrorist schema and documents
To maintain a quality of service of the ghostnet on calculation and bandwidth capabilities
To be repository of FAKEAV and Rogues billing systems
To stay undetectable by AV and Firewalls including hardware firewalls.

The Clouding or Cloud Computing:

Is the technique that let to move all computer software’s, services, billing to a powerful and professional computers/servers infrastructures. In fact, it is a wonderful marketing invention to force customers and enterprise to pay more and more. Anyway, they will explain lot of advantages like your computers need more power, don’t buy, we will provide you the software on several big servers!!!! You see the message!

Anyway now all is on the cloud, have a look on the following pictures:


In fact, it is the BOINC that demonstrate that the cloud can work. The SETI@Home is a perfect example to cloud the results that screen savers calculations do on users computers during that they drink … coffee, of course !

Today, the SETI@HOME has PER HOUR 573.000 online computers for a POWER of 5,551.80 Teraflops.

The ghostnet is the MANDATORY evolution of botnet that need to be more and more big. I already publish some posts concerning my researches on botnet on this blog.

Historical steps :

Since the born of downadup (confiker) I start epidemiological researches. I put in place a controlled active contaminated architecture, and let the malware to live its life. Millions of logs had been collected to analyze its behaviors since the start period.

In end of august 2009, my probes sent me some information’s that some behaviors changed : some files were created, checksums changed regularly, but no other new processes were created.

I decided to reinforce the controlled contaminated infrastructure and decide to open not one network but three geographically and networks independent in my campus.

In February 2010, the network activities were different as usual, but the files continue to change as usual.

Here are the results of these latest months since Feb 2010.

The ghostnet uses clouding on several layers of computers. The botnet only one. Ghostnet uses the network, CPU, RAM capabilities of infected users computers.

Malware clouding that use networks multi-layers, let the ghostnet to reinforce the number of active computers, but also to have an enormous bandwidth and power of CPUs calculations.

Here are the theorical predictions of capabilities shown on the 3 different infrastructures of the contaminated controlled networks on the campus:

As we can see on this picture, that after isomorphic researches and the homomorphic report, the behavior changes depending the bandwidth network, cpu and ramp capabilities. It is interesting that with the same malware codes executed on the same time, on several differents networks, computers and architectures, that the behaviors are different.

The following screen shot show the bridge techniques used now but this malware. In fact, at its borning, the reseaches were based on more than 500 domains names each two hours. Today the malware search 5 domains names, because they use only ONE same domain name, but the IP change as shown the following shot. It is the same domain name, but have a look on the IPs. The 2 shots were taken at 3 minutes intervals.

Here is the experimentation that was done the D day to analyze the ramifications.

I describe you the processes done on this experimentation:
I installed before infection a network probe
I infect a controlled home user computer
I wait that the fake domain name was created for this computer

I wait that this computer is referenced on the search engine

We can start the experimentation.

The worm will start the research activation of other hosts computers the most near of our infected computer geographically. In the following picture, the worm goes to fr.ask.com because the IP of our infected computer is located in France. By this search engine, the worm will find some hosts to be include on ramifications the most closed geographically OR and this is important to know, will join the ramification that is needed. In other words, if one of ramifications needs some specific capacities to survive, our infected computer will join this particular ramification!

Once done, we are ready to start the ramification profiling.

We take the fake domain name that the worm tries to reach. Our probe will give the IP corresponding of the fake domain name.

So we profile the fake domain name by its IP in the first step.

We will see if the IP is a standalone computer, in this case we are in front of botnet techniques, if it is more than one IP, that’s mean ramification.

In this case, we are face of a ghostnet. You can see multiple fake domains names referenced at this step.

That’s mean that the IP address that our infected computer tries to reach is a ‘Bridge’

What we can conclude at this step:
A. we are face to a clouding network B. it demonstrates that the evolution of this worm was done, and that now, no need to try to reach 500 fake domains to check if attack codes or instructions are available, only one or two are enough.

Let continue our investigation. I will choose one of these domains to follow to check if the stair of ramification is stop after this first stair or not.

We can see that a ramification is there

Now, I will show you two cases:

An other ramification that will drive us to another one.....

And in the following picture, we can see the ended point. This end point is a simple computer user.

All of this, what for?

They have power with the infrastructure that we know now. The every day is to get some new computers to increase more and more the power of such of invisible network.

The preferred ghostnet attacks are the DDOS.

In fact, simple floods are sended to the victims or branch of victims.

The following picture will show an example (in french but easily translated by the concept) :

What is the real power of such of malwares network?

A scientist published a graphical of his researches concerning this kind of network. That is demonstrating the power of such of network.

Security point:

Users must understand that new generations of worms knows how to modify the software firewall, but also the xDSL boxes (the worm tries to connect itself on SSH or http with brute force techniques.

Here is an example of a Orange LiveBox that keeps the factory user/password authentification, I mean : admin/admin

The blue lines are the lines that be added by the worm. We must note, that the worm didn’t open any port on the .15, because it is a linux computer. But the 2 others IP are infected by the ghost. We also can note, that only 1 IP has the 80 port opened not both.

I currently in contact with CISCO R&D, and thy will give me a security software that is able to give me more reports.

To be continued on this section….

mercredi 19 mai 2010

Les projets de cablages au net du continent africain

Voici un plan de cablage du contient africain qui devrait voir le jour début 2011.

100 millions d'internautes sont attendus avec une interconnexion océanique à 1300 gigabits directe avec les backbones francais.

... portes ouvertes aux développements encore plus denses des botnets et ghostnet.

..à suivre...

mardi 11 mai 2010

Contest iAWACS 2010

Samedi 8 mai 2010 – dans la soirée

Pour sa deuxième édition, l’iAWACS (International Alternative Workshop on Aggressive Computing and Security) organisé par ESIEA (Ecole Supérieure d’informatique, électronique et Automatisme) a démontré qu’aucun antivirus du marché n’empêche l’exécution de programmes malveillants. Les défenses basées sur les listes noires de programmes d’attaques des antivirus laissent passer des attaques, dont certaines sont assez simples ou assez anciennes.

Suivez le lien sur MagSecurs.com

Même si je suis anti-contest de ce type, j'aimerai apporter un commentaire aujourd'hui, car vous êtes nombreux à me solliciter pour connaître mon point de vue :

Le challenge de l'IAWACS permet comme dans tout contest (les sécurités linux, réseaux, applicatifs, etc) de démontrer que tout ce qui est créé par l'homme peut être détruit par l'homme.

Dans un premier point, ce contest est intéressant, et montre bien, que les analyses actuelles ont leurs limites, mêmes celles qui utilisent des technologies de proactivités.

Le second point démontre également, que des attaques non référencées développées dans le but de nuire à une entreprise ou à un individu sont tout à fait possible sans aucune détection.

Mais il ne faut pas que le lecteur, au vu de ces résultats qui sont des résultats logiques de part les développements de malwares spécifiques, s'imagine que les antivirus et autres suites de sécurité n'ont aucune utilité.

Une suite antivirus est la ceinture de sécurité de l'ordinateur de l'utilisateur. Cela n'empêchera pas d'avoir un accident, mais les risques seront minimes et le protègera au maximum.

Le SANS Internet Storm Center nous indique que sans protection, une machine connectée au net a un temps de survie de moins de 3 minutes, ensuite les attaques réseau ou de malwares sont tellement nombreuses que la machine finie par deny of service de sa couche réseau voire du système.

Par conséquent, un antivirus arrête 99% des attaques et codes malveillants dits In The Wild, c'est à dire les codes malveillants transitant de façon autonome, transparente sur le réseau et USB, seront arrêtés et nettoyés...l'utilisateur pourra continuer d'utiliser sans problème son ordinateur.

Sans antivirus, l'ordinateur serait un véritable vivier de codes malveillants et un soldat de botnet et ghostnet de deny of services pour contribuer à des attaques d'institutions ou de pays, voire même participant actif de groupes d'hacktistes notoires.

Ca laisse à réfléchir!!!

jeudi 15 avril 2010

All the latest topics of discussion on Virus activities

This is a shortcut of latest news on viruses activities. These informations are promoted by twitter.

All the latest topics of discussion on Botnet activities

This is a shortcut of latest news on Botnet activities. These informations are promoted by twitter.

http://h2020.ath.cx / michael.recup@h2020.ath.cx